21
пост №2042

Я не заострил на этом внимание, но Claude Mythos уже нашла тысячи ранее неизвестных уязвимостей, включая во всех популярных операционных системах и во всех популярных браузерах!

Сегодня, в руках у одной этой компании, возможности кибер-нападения, сравнимые с ведущими правительствами (США, Китай, Россия, Израиль), а скорее даже превосходящие их.

Можно взломать и украсть секреты, можно слушать переговоры, можно подменять сообщения или нарушить коммуникацию в нужный момент. Можно управлять критической инфраструктурой. Как в рекламе: безграничные возможности!

Внутренние модели OpenAI вряд ли сильно отстают.

Друзья говорили мне, что ИИ станет вопросом национальной безопасности и все эти ведущие компании будут национализированы. Вспомнил об этом сегодня.

А ещё вспомнил предсказание ai2027 (мой краткий пересказ тут). Они предсказывали, что модели получат хакерские возможности сравнимые с профессиональными хакерами к маю 2026 года. Сейчас на дворе начало апреля.

22
пост №1896

Я обожаю perplexity за то, что в нем можно прочитать краткое содержание любой статьи в интернете и даже ютуб-видео за пару секунд. Просто закидываешь ссылку из интернета и получаешь пересказ без рекламы и шелухи.

ChatGPT на вопрос «что там в этом видео говорится» отвечает «я не умею смотреть видео, открой посмотри», а perplexity и краткое содержание расскажет и на вопросы по содержанию ответит.

А ещё он насколько быстрый, что им вполне можно пользоваться вместо классических поисковиков. В общем, горячо рекомендую.

С другой стороны, читаю очередное обсуждение, как владельцы сайтов страдают от ботов, которые создают огромную нагрузку на небольшие публичные сайты. Тут я конечно считаю, что совсем эти AI-компании охренели, ломают интернет.

А теперь вспомнил, что perplexity игнорирует вообще все правила, и если засекает, что сайт блокируют его ботов — то прикидывается обычным пользователем и меняет IP адреса.

Люблю такие ситуации, когда этические и моральные установки вступают в противоречие с личным удобством. Сразу становится понятно, чего стоят твои убеждения.

23
пост №1891

Открыл для себя, что аренда или покупка IP-адресов — это, оказывается, не совсем черная магия. Есть специальные площадки IPXO и InterLIR, где за примерно 100 баксов в месяц можно арендовать подсеть из 255 адресов, а за тысяч 10 — и купить.

Узнал об этом, когда обсуждали с коллегами блокировку Cloudflare. Мол, не обязательно терять российских пользователей или хоститься в России, достаточно арендовать подсеть и передать её под управление Cloudflare (BYOIP). Таким образом, не попадаешь под ковровые блокировки РКН и при этом можешь пользоваться всеми плюшками ведущего международного CDN. Правда, эта услуга доступна только на корпоративном тарифном плане, который, по слухам, стоит от 4 тысяч долларов в месяц.

Не думаю, что это много кому полезно, но интересно. Мне казалось, что купить подсеть /24 — это что-то, что могут сделать только «настоящие провайдеры» или «серьезные компании, типа Яндекса». Оказалось, и тут не боги горшки обжигают.

P. S. Власти блокируют Cloudflare, потому что он поддерживает новые протоколы ECH и QUIC, которые не расшифровываются коробочками ТСПУ Роскомнадзора. Получается как с ютубом, где не могут заблокировать отдельные видео, поэтому блокируют сервис целиком.

24
пост №1963

Самый популярный диалог среди программистов в последние 2 дня:

Андрей Карпатый (член первоначальной команды OpenAI, известный публичный эксперт ИИ): жалуется, что чувствует, что не успевает за современными инструментами разработки. Речь про ИИ-инструменты, конечно: agents, subagents, their prompts, contexts, memory, modes, permissions, tools, plugins, skills, hooks, MCP, LSP, slash commands, workflows, IDE integrations.

Ему отвечает Борис Черный (руководитель Claude Code), что прошел первый месяц, когда он не открывал IDE и весь код в Claude Code за него писала Opus 4.5. И ещё приводит пример, когда он попытался искать утечку памяти по старинке, подключив профайлер, а коллега просто попросил нейросеть сделать дамп и поискать, что там есть лишнего.

Борис разрабатывает этот инструмент, ему положено хайповать. И очевидно, что программисты все равно нужны. Но инструменты на самом деле развиваются с умопомрачительной скоростью и лучше всего ими пользуются те, кто работают над улучшением инструментов. Нас ждет очень интересный год.

Я как раз на днях думал, что только недавно смог уверенно сказать, что мы с Федей и коллегами успешно построили компанию по созданию софта. Большие проекты, маленькие, в стартапах и корпорациях — мы стабильно запускаем проекты каждые несколько месяцев. Такая пиратская шхуна, в которой каждый на своем месте. И вот только мы научились уверенно жить в этом мире, как опять шторм.

25
пост №1909

Доброе утро! А вот у южнокорейских государственных айтишников — не очень доброе, потому что они не делали бэкапы до сих пор восстанавливают инфраструктуру после пожара в серверной.

У большинства систем были бэкапы, но удаленное хранилище файлов, которым пользовались 17% всех госслужащих страны — не имело бэкапов. Безвозвратно потеряны терабайты документов. Делайте бэкапы!

Кстати, у этой истории есть ещё и шпионское измерение: в июне 2025го двое хакеров взломали северокорейского (китайского?) хакера, который взломал LG и кучу южнокорейских государственных систем. Дали об этом знать южнокорейским правоохранителям, которые в августе перестали выходить на связь. А дальше уже совсем мистика: кто-то пишет им с одноразового номера в сигнале «Proton небезопасен», после чего Proton блокирует почтовый ящик, с которого они вели коммуникацию только с южнокорейскими властями, но разблокирует после публикации.

24 сентября южнокорейский парламент начинает расследование взлома, 25го анонсирует физический аудит дата-центра, 26го — пожар. Подробности и ссылки на дампы с компьютера хакера — в легендарном журнале phrack.

26
пост №1954

Помните, на прошлой неделе Cloudflare упал и уронил половину интернета?

Они пишут одни из лучших post-mortem’ов в индустрии. Последний — не исключение.

Круто, что они опубликовали его прямо в день падения. Обычно, одни согласования с юристами занимают дни.

Но самое впечатляющее для меня в этой истории — вот этот комментарий пользователя eastdakota на форуме hacker news.

Это Мэтью Принс, основатель и генеральный директор компании, которая обслуживает 20% всего интернет-трафика, рассказывает, как он сначала сидел на созвоне по починке аварии, а потом пригласил к себе домой бывшего техдира (тот захватил сына, показать, какая у папы работа) и главного юриста компании и они на троих сообразили текст в гугл-доке. Задали в нем вопросы технарям компании. Заказали еды. Включили ответы на вопросы в текст. Дали вычитать технарям. И опубликовали. И получился пост-мортем. ❤️

27
пост №1921

Подъехал пост-мортем от Амазона.

С одной стороны, хочется поржать над DNS Enactor, DropletWorkflow Manager (DWFM), Network Manager и прочими — это Galactic от Krazam, только в реальном мире и на очень серьезных щщах.

Если без шуток, то цепочка такая:

1. сначала сломался доступ к dynamodb из-за рейс-кондишена системы управления DNS — два таска начали писать в DNS одновременно, первый старую версию записей, второй — более новую новую, в результате часть записей в DNS оказалась новая, часть старая, второй процесс запустил cleanup, который удалил все старые записи и из такого разломанного состояния система сама восстановиться не могла. Сломалось в полночью, за 50 минут поняли в чем дело и ещё за 40 минут починили руками.

2. из-за сломанного dynamodb, система управления железом не могла обновить статус физических серверов и начала отмечать их как «недоступные», поэтому не могла запустить новые виртуальные машины; после восстановления dynamodb, по-идее всё должно было встать само, но из-за большого объема железа, стоящего в очереди, обновление статуса занимало дольше, чем таймаут — и очередь не разгребалась, а только росла. Коллапс. Стандартной процедуры восстановления для такого случая прописано не было, через 2 часа попыток что-то разрулить, инженеры ограничили число входящих запросов и начали перезапускать тачки с системой управления; это помогло, теперь можно было создать новые виртуальные машины;

3. но ещё какое-то время эти новые виртуалки не делали никакой полезной работы, потому что из-за взрывной нагрузки не справлялась система управления разлива конфигурации сети и сеть на новые тачки приходила с задержкой;

4. из-за этой задержки появления сети на машинах, моргали статусы серверов в лоад-балансерах, отмечая живые инстансы как мертвые и триггерились дополнительные переключения нагрузки (привет, DNS!) и перегрузилась система проверки здоровья серверов,
пришлось её на время выключить.

Ну а когда у вас не доступны базы данных и виртуальные машины, то все остальное уже валится по цепочке (и список десятков облачных сервисов, которые пострадали).

Раздел «что мы поменяем» удивительно короткий и очень технический: починят рейс кодишен в DNS, ограничат объем серверов, который может выключить лоад-балансер и т. д. Ну и заканчивают «извините, в будущем будем более лучше стараться».

Интересно, что они не делают никаких философских выводов из ситуации. Видимо, считают, что идейно всё верно. Я сам такими огромными системами (и командами) не управлял и поэтому осторожно предположу, что, наверное, технически, можно сделать систему проще, но учитывая, что над ней работают десятки независимых команд — это, наверное, минимальный доступный объем сложности и допустимый объем ошибок. Было бы интересно услышать мнение «настоящих сварщиков».

Коллеги советуют замечательную статью на тему безопасности сложных систем. Она не дает ответов, но предостерегает от попытки найти «root cause», «причину аварии» и предлагает посмотреть на безопасность систем по-новому, через другие линзы, чем я привык. Очень рекомендую.

28
пост №1895

Вчера прошла презентация «Сделано гуглом ’25», где компания представила свои новые телефоны.

Самое прикольное — это перевод телефонных звонков, с сохранением голоса собеседника! Выше видео, как это работает.

Доступна эта функция только на последнем поколении телефонов Google Pixel 10. Там внутри единый чип (System on a Chip, SoC) Tensor G5, разработанный самой компанией, прямо как семейство чипов Apple A17. Я не знал, что гугл пошел по стопам Apple в этом вопросе.

Благодаря ИИ-модулю этих чипов, нейросеть переводит речь в режиме реального времени, прямо на телефоне, без интернета.

Пока поддерживается только перевод с или на английский, зато среди вторых языков есть русский! И железки выглядят очень симпатично. А ещё за счет энергоэффективности новых чипов, они обещают жизнь без зарядки не меньше, чем на айфонах. Гугл молодец.

В эти телефоны встроили все ведущие нейросети для создания и редактирования фото и видео. Теперь бабушки будут отправлять кастомные видео-открытки в вацапе, наверное.

Интересно, что вел перезентацию Джимми Фалон и куча звездных гостей из спорта и шоу бизнеса, это примерно как если бы у нас презентацию Алисы Яндекса вел Ургант, а среди гостей были бы популярные футболисты и певцы.

29
пост №2038

Почему испортился поиск в интернете и как починить его лично для себя. Рассказывает Павел Банников, человек, чья работа — искать в интернете. Смотрите (!) и слушайте новый эпизод нашего подкаста на всех платформах.

Ютуб, Apple, Google, Яндекс, Spotify.

30
пост №2040

Как поменялся рынок труда айтишников из-за ИИ? Отвечает королева айти-HR’а Кира Кузьменко в новом эпизоде нашего подкаста «запуск завтра».

Мы с Кирой аккуратно прошлись по всем этапам поиска работы (и сотрудников).

Я для себя открыл феномен фрода, как со стороны кандидатов, так и со стороны нанимателей. 🙈

В числе прочего обсудили оверемплоймент, это когда люди работают на 3 работах одновременно.

Кира — замечательный эйчар, она не только механически делает работу, но и размышляет о происходящем на рынке, а учитывая, как много через неё проходит вакансий и кандидатов, картина получается гораздо полнее, чем обычно. А ещё она очень живая, прямо кайф, а не разговор.

В общем, смотрите на ютубе и слушайте на Apple, Google, Яндекс и Spotify!